Skip to main content

Sichern einer End-to-End-Lieferkette

Einführung bewährter Anleitungen zur vollständigen Lieferkettensicherheit, einschließlich persönlicher Konten, Code und Buildprozesse

Was ist die End-to-End-Lieferkette?

Im Kern geht es bei der Sicherheit der End-to-End-Software-Lieferkette, darum zu gewährleisten, dass der von Ihnen verteilte Code nicht manipuliert wurde. Zuvor konzentrierten sich Angreifer auf von Ihnen verwendete Abhängigkeiten, z. B. Bibliotheken und Frameworks. Angreifer haben nun ihren Fokus, auf Benutzerkonten und Buildprozesse erweitert, und daher müssen diese Systeme ebenfalls geschützt werden.

Informationen zu Features in GitHub, die dich beim Schutz von Abhängigkeiten unterstützen, findest du unter Informationen zur Lieferkettensicherheit.

Informationen zu diesen Leitfäden

Diese Reihe von Leitfäden erläutert, wie Sie Ihre End-to-End-Lieferkette sichern können: persönliches Konto, Code und Buildprozesse. In jedem Leitfaden wird das Risiko für diesen Bereich erläutert und in die GitHub-Features eingeführt, die dir dabei helfen, dieses Risiko zu beheben.

Da jeder Benutzer andere Bedürfnisse hat, beginnt jeder Leitfaden mit den Änderungen, die sich am stärksten auswirken, und fährt dann mit weiteren Verbesserungen fort, die du in Betracht ziehen solltest. Du kannst dich frei fühlen, dich auf die Verbesserungen zu konzentrieren, von denen du glaubst, dass sie den größten Nutzen bringen. Das Ziel besteht nicht darin, alles gleichzeitig umzusetzen, sondern die Sicherheit deiner Systeme im Laufe der Zeit kontinuierlich zu verbessern.

  •         [AUTOTITLE](/code-security/supply-chain-security/end-to-end-supply-chain/securing-accounts)
    
  •         [AUTOTITLE](/code-security/supply-chain-security/end-to-end-supply-chain/securing-code)
    
  •         [AUTOTITLE](/code-security/supply-chain-security/end-to-end-supply-chain/securing-builds)
    

Weiterführende Lektüre

  •         [Schutz der Artefakteintegrität in jeder Software-Lieferkette](https://slsa.dev/)
    
  •         [Microsoft-Modell zur Lieferkettenintegrität](https://github.com/microsoft/scim)
    
  •         [Whitepaper zu Sicherheit der Software-Lieferkette: CNCF Security Technical Advisory Group](https://github.com/cncf/tag-security/blob/main/community/working-groups/supply-chain-security/supply-chain-security-paper/CNCF_SSCP_v1.pdf)